软件网络风险管理报告-全自动化学发光免疫分析仪
来源:网络安全描述文档/附件1 — 基于 SEI 风险条目检查表方法的医疗器械网络安全风险管理分析。
一、方法论
采用 SEI(美国软件工程研究所)风险条目检查表 方法,从”类 → 元素 → 属性”三个层次描述风险列表。
风险评估体系
定性评估:风险发生概率 × 风险后果严重程度 → 综合风险指数(1-20)
| 概率等级 | 对应概率 | 影响等级 | 对应影响 |
|---|---|---|---|
| 极高 | 90% | 灾难的 | 90% |
| 高 | 70% | 严重的 | 60% |
| 中 | 50% | 轻度的 | 30% |
| 低 | 30% | 轻微的 | 10% |
| 极低 | 10% |
风险指数矩阵(指数越小风险越高):
| 灾难的 | 严重的 | 轻度的 | 轻微的 | |
|---|---|---|---|---|
| 极高 | 1 | 3 | 7 | 13 |
| 高 | 2 | 5 | 9 | 16 |
| 中 | 4 | 6 | 11 | 18 |
| 低 | 8 | 10 | 14 | 19 |
| 极低 | 12 | 15 | 17 | 20 |
风险分级:
- 1-5:不可接受的风险
- 6-9:不希望有的风险
- 10-17:有控制的接受的风险
- 18-20:不经评审即可接受的风险
二、风险识别(四大类 11 项)
1. 物理层面
| 元素 | 属性 | 潜在风险事件 |
|---|---|---|
| 外部 | 性能 | 电力故障或网络故障导致通信中断 |
| 内部 | 性能 | 仪器或板卡硬件故障导致软件停止运行或通信中断 |
2. 软件运行
| 元素 | 属性 | 潜在风险事件 |
|---|---|---|
| 外部 | 攻击 | 病毒或恶意软件对 LIS 服务器进行攻击 |
| 内部 | 性能 | 软件运行故障导致通信中断 |
3. 用户使用
| 元素 | 属性 | 潜在风险事件 |
|---|---|---|
| 合法用户 | 失误 | 操作失误导致数据遗失 |
| 非法用户 | 僭越 | 假冒合法用户身份登录操作或通过其他手段窃听检测数据 |
三、风险评估结果
定性评估(全部 11 项)
| 类 | 元素 | 风险事件 | 概率 | 影响 | 指数 |
|---|---|---|---|---|---|
| 物理层面 | 外部 | 电力中断 | 极低 | 严重的 | 15 |
| 物理层面 | 外部 | 网络故障 | 低 | 轻度的 | 14 |
| 物理层面 | 内部 | 仪器故障 | 中 | 轻度的 | 11 |
| 物理层面 | 内部 | 板卡硬件故障 | 低 | 严重的 | 10 |
| 软件运行 | 外部 | 病毒侵入系统 | 极低 | 严重的 | 15 |
| 软件运行 | 外部 | 病毒攻击LIS服务器 | 极低 | 灾难的 | 12 |
| 软件运行 | 内部 | 软件故障死机 | 低 | 严重的 | 10 |
| 用户使用 | 合法 | 操作失误→数据未上传 | 中 | 轻微的 | 18 |
| 用户使用 | 合法 | 操作失误→数据无效 | 中 | 轻微的 | 18 |
| 用户使用 | 非法 | 盗取身份登录 | 极低 | 灾难的 | 12 |
| 用户使用 | 非法 | 窃听检测结果 | 极低 | 严重的 | 15 |
整体结论:所有风险指数在 10-18 之间,处于”有控制的接受”或”不经评审即可接受”范围,无不可接受风险。
TOP5 定量风险评估
| 排序 | 类 | 风险事件 | 可能性 | 影响 | 风险值 | 说明 |
|---|---|---|---|---|---|---|
| 1 | 物理层面 | 板卡硬件故障 | 30% | 60% | 18% | 板卡故障导致宕机 |
| 2 | 软件运行 | 软件故障死机导致通信中断 | 30% | 60% | 18% | 软件停止运行或不响应 |
| 3 | 物理层面 | 仪器故障 | 50% | 30% | 15% | 检测过程中停止检测流程 |
| 4 | 用户使用 | 盗取合法用户身份登录 | 10% | 90% | 9% | 非法用户盗用身份操作 |
| 5 | 软件运行 | 病毒攻击 LIS 服务器 | 10% | 90% | 9% | 服务器瘫痪或数据泄露 |
四、风险应对措施(预防 + 应急)
| 风险事件 | 后果 | 应急措施 | 预防措施 |
|---|---|---|---|
| 电力中断 | 仪器运行终止 | 备用电力 | 确认仪器所在地有备用电源 |
| 网络故障 | 无法连接LIS | 数据存在板卡中暂不上传 | 提前配置LIS并测试连接 |
| 仪器故障 | 检测流程停止 | 重新登记检测 | 测试仪器并编制故障说明手册 |
| 板卡硬件故障 | 软件停止运行 | 重启板卡 | 采购备用板卡 |
| 病毒侵入系统 | 软件无法启动 | 重新烧写配置板卡 | 采用感染病毒可能性较低的Linux系统板卡 |
| 病毒攻击LIS服务器 | 服务器瘫痪+数据丢失风险 | 联系LIS供应商 | LIS服务器提前安装杀毒软件 |
| 软件故障死机 | 软件无响应 | 重启板卡 | 大量测试验证,减少bug |
| 操作失误→数据未上传 | 延误进度 | 发现后及时上传 | 编写操作规范+提前培训 |
| 操作失误→数据无效 | 延误检测进度 | 重新检测 | 编写操作规范+提前培训 |
| 盗取身份登录 | 信息泄露 | 无 | 用户身份保密+门禁系统管理 |
| 窃听检测结果 | 信息泄露 | 无 | 仪器使用地点门禁系统管理 |
五、风险管理验证
经项目验收时的验证证明,系统的可靠性和安全性能良好。针对系统的风险计划有效地预防了部分项目风险,减少了部分风险给系统带来的影响,应急措施和预防措施颇有成效。
关联笔记:
- 医疗器械网络安全注册技术审查指导原则 — 国家法规层面的网络安全要求
- 医疗器械软件注册技术审查指导原则 — 软件注册总体指导原则
- MIOT项目方案-仪器远程监控系统 — 物联网远程监控场景下的网络安全考量